nps: доступ к офису без белого IP, риски и чем заменить
nps открывает доступ к устройствам офиса без белого IP, но не обновлялся с 2021 года и имеет критическую CVE-2022-40494. Разбираю, как устроена схема, чем опасен быстрый проброс портов и какие есть безопасные альтернативы.
Что случилось и что такое nps
5 октября 2026 года канал GitHub Radar рассказал про проект ehang-io/nps. Это вторичный источник, факты ниже сверены по репозиторию. К индексу лояльности клиентов он отношения не имеет, у него просто то же сокращение.
В описании проекта сказано: лёгкий и производительный прокси-сервер для «проникновения» во внутреннюю сеть с веб-интерфейсом управления. Поддерживаются TCP, UDP, HTTP(S), SOCKS5, P2P. Есть сборки для Linux, Windows, macOS и Synology. Звёзд на GitHub 34,2 тысячи. Задача знакомая: из дома или с телефона открыть 1С, регистратор камер, NAS, кассовый ПК или станок в офисе, где провайдер выдаёт адрес за NAT.
Как устроена схема
Сервер nps ставят на VPS с публичным IP. Клиент npc запускают в офисной сети, он сам подключается к серверу наружу, поэтому белый IP в офисе не нужен. В веб-интерфейсе сервера создают клиента и задают, какой порт на VPS соответствует какому адресу в офисе. Подключившись к этому порту в интернете, вы попадаете на устройство внутри.
Здесь и сидит риск. Каждый такой порт виден всему интернету, и защита зависит только от пароля самого сервиса за ним.
Жив ли проект и что с безопасностью
Лицензию я проверил по файлу LICENSE: текст GNU GPL версии 3. Архивным репозиторий не помечен. При этом свежих изменений в нём нет.
- Последний релиз v0.26.10 вышел 8 апреля 2021 года.
- Последний коммит в основной ветке от 9 октября 2021 года.
- Открытых issues 506.
- Файла SECURITY.md нет, опубликованных security advisories на GitHub тоже нет.
В базе NVD по nps есть две записи. CVE-2022-40494, опубликована 6 октября 2022 года: обход аутентификации через постоянную отправку параметров Auth key и Timestamp, оценка CVSS 9.8, критическая. Затронутые версии по записи с 0.19.0 по 0.26.10 включительно. В описании сказано «до v0.26.10», в диапазоне границы указана сама 0.26.10, так что закрыта ли уязвимость в последнем релизе, я не подтвердил. Последний коммит в репозитории старше этой записи на год, то есть реакции автора на неё я не вижу.
Вторая запись, CVE-2019-15119, средняя (5,5): установщик выставлял права 0777 на исполняемый файл, и локальный пользователь мог его подменить. Касается версий до 0.23.2 включительно.
Теперь про настройки по умолчанию, они лежат в конфиге репозитория. Веб-панель открывается на порту 8080 с логином admin и паролем 123. Общий ключ клиентов public_vkey тоже равен 123. Порт моста 8024 слушает на всех интерфейсах. В README прямо сказано, что пароль нужно менять перед боевым использованием.
Форки и родственник frp
У nps есть развитый форк djylb/nps (NPS Enhanced). Его последний релиз на странице v0.34.7 от 12 марта 2026 года. Это сторонний проект, я его код не аудитировал и лицензию по файлу не проверял. Без отдельной проверки в офис я бы его не брал.
Ближайший родственник по идее это frp: лицензия Apache-2.0, репозиторий не архивирован, последний релиз v0.71.0 от 14 августа 2026 года. В README указаны авторизация по токену и OIDC, а шифрование TLS включено по умолчанию с версии 0.50.0. В заметках к релизу упомянуто исправление отказа в обслуживании на сервере. Проект живой, но принцип тот же: порт на VPS смотрит в интернет. Для 1С и камер я использую frp только в режиме, где доступ идёт через VPN.
Что взять вместо проброса
WireGuard на VPS. Офисный роутер или мини-ПК сам подключается к серверу наружу, сотрудники подключаются туда же и видят только нужные офисные адреса. Белый IP тоже не нужен. Наружу торчит один UDP-порт, и без ключа он молчит.
Headscale. Это открытый сервер управления, совместимый с клиентами Tailscale, он ставится на ваш VPS. Доступность самого Tailscale и Cloudflare Tunnel из России я не подтвердил, проверяйте у себя и учитывайте, что при них трафик или управление идут через чужую инфраструктуру.
SSH-туннель. Для одного сервиса и одного человека хватит обратного туннеля ssh -R на ваш VPS. Просто, но ключами придётся управлять вручную.
Свой VPN-сервер с панелью. Как это выглядит с учётными записями и журналом, я описал в статье про Pritunl. Если нужны внутренние веб-сервисы за авторизацией, есть вариант из статьи про Pangolin. Подтверждённых российских готовых решений именно для такой задачи я не нашёл, поэтому честный ответ: свой сервер у российского провайдера и открытое ПО.
Как выглядит безопасная схема
Условный пример для офиса из пяти человек. Один VPS с белым IP. В офисе мини-ПК или роутер, который сам подключается к VPS. Сотрудники заходят через VPN-клиент с двухфакторной аутентификацией, а у каждого свой ключ, который отзывается за минуту при увольнении. Права ограничены: бухгалтеру видна 1С, но не камеры, администратору камеры, но не касса. Все подключения пишутся в журнал, и по нему видно, кто и когда заходил.
Про дисциплину доступов в команде я писал в материале про кибербезопасность удалённой команды. Если камеры у вас работают на своём сервере, как в разборе Viseron, к ним тоже лучше ходить по VPN, поток в интернет выводить незачем.
Что можно сделать уже сейчас
- Выясните, не стоит ли у вас уже быстрый проброс. Зайдите в роутер и посмотрите таблицу переадресации портов, а потом проверьте свой внешний IP любым сканером открытых портов.
- Если нашли nps, frp или похожее с паролем по умолчанию, смените пароли и ключи в тот же день, а лучше закройте порты. Боты опрашивают публичные адреса постоянно, это общеизвестная практика, своих цифр у меня нет.
- Составьте список того, что нужно из дома, и допишите, кому и откуда.
- Спросите у подрядчика, кто администрирует сервер, где лежат ключи и есть ли журнал. Список вопросов собран в статье про IT-подрядчика.
Частые вопросы
Можно ли оставить nps, если сменить пароль?
Смена пароля закрывает слабое место по умолчанию, но не уязвимость обхода аутентификации. Репозиторий не обновлялся с 2021 года, поэтому для 1С и кассы я бы взял поддерживаемый инструмент.
Нужен ли белый IP в офисе для VPN?
Нет. Сервер с белым IP стоит снаружи, а офисное устройство подключается к нему само.
Статья заменяет аудит безопасности?
Нет. Это обзор по открытым данным репозитория и баз уязвимостей на 7 октября 2026 года.
Коротко о главном
nps использует лицензию GPL-3.0, не архивирован, но без изменений с 2021 года и с критической CVE-2022-40494, закрытие которой я не подтвердил. Для офисной сети безопаснее VPN на своём VPS с двухфакторной аутентификацией, ограничением доступа по адресам и журналом. Быстрый проброс портов в интернет оставляет их открытыми для любого.
Настрою такой доступ под ключ, услуга безопасного удалённого доступа описана на сайте. Напишите мне в Telegram кодовое слово «ТУННЕЛЬ», посмотрю вашу схему и скажу, что закрыть в первую очередь.
Ещё open-source для бизнеса
Эта статья — часть каталога бесплатных решений, которые я разворачиваю на вашем сервере под ключ: CRM, аналитика, документы, почта, безопасность, магазины, AI.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


